DPA(Data Processing Agreement)는 GDPR 제28조에서 요구하는 처리자 계약이다. 컨트롤러(고객사)와 처리자(SaaS)를 구속하며 8개의 필수 조항을 포함해야 한다. 하위 처리(LLM 제공사)에는 사전 승인과 하위 처리자 목록의 공개가 필요하다(제28조 제4항).

법적 근거

DPA(Data Processing Agreement)는 GDPR 제28조에서 요구한다. 처리자가 컨트롤러를 대신하여 개인 데이터를 처리하는 경우 필수적이다. 서명된 DPA가 없으면 해당 처리는 불법이다.

8개 필수 조항(제28조 제3항)

  1. 처리의 대상 및 기간
  2. 처리의 성격 및 목적
  3. 개인 데이터의 유형
  4. 데이터 주체의 범주
  5. 컨트롤러의 의무 및 권리
  6. 컨트롤러가 처리자에게 내리는 문서화된 지시
  7. 직원의 기밀 유지 약정
  8. 기술적·조직적 조치(제32조)

하위 처리(제28조 제4항)

처리자가 다른 처리자(하위 처리자)를 사용하는 경우 다음을 충족해야 한다:

  • 컨트롤러의 사전 승인(일반적 또는 구체적)을 얻는다.
  • 하위 처리자 목록을 공개한다(최소: 이름, 역할, 소재지).
  • 하위 처리자의 추가 또는 제거를 이의 제기에 충분한 시간을 두고 통지한다.
  • 동일한 계약상 의무를 하위 처리자에게 전달한다.

GEO/AEO 도구 — 구체적 사례

모든 GEO/AEO 도구는 LLM을 집계기(OpenRouter)를 통해 또는 OpenAI, Anthropic, Google을 통해 직접 호출한다. 이들 공급사는 하위 처리자다. DPA는 다음을 정확히 열거해야 한다:

  • 집계기의 역할(전송, 학습 없음, 영구 로그 없음).
  • 관련된 각 LLM 제공사, 그 관할권 및 CLOUD Act 적용 여부.
  • 필터링 옵션(예: 규제 산업의 경우 비EU 평가자 제외).

모범 사례

  • 고객 계정에서 직접 다운로드할 수 있는 서명된 DPA(이메일을 통한 "요청 시" 제공이 아님).
  • 인증 없이 접근 가능한 공개 하위 처리자 목록.
  • 변경 전 자동 이메일 통지.
  • 사후에도 접근 가능한 타임스탬프가 있는 버전.

AI Labs Audit 사례

AI Labs Audit은 클라이언트 영역에서 다운로드할 수 있는 서명된 DPA, 자사 처리자(OVH SAS, OpenRouter, 이메일 제공사)의 공개 목록, 변경 시 자동 통지를 제공한다. GDPR 및 AI 컴플라이언스CLOUD Act를 참조하십시오.

AI 답변에서 브랜드는 6번 중 1번만 나타납니다. 귀사는 나타납니까?

답변에 귀사의 이름이 없는 ChatGPT에 대한 모든 질문은 귀사 대신 추천되는 경쟁사입니다 — 6,820개의 실제 AI 답변에서 측정되었습니다.